Consentement RGPD : le cas Solocal

CNIL : 900 000 euros d'amende pour Solocal, ce que chaque PME doit retenir sur le consentement RGPD

Acheter des fichiers de prospection ne dispense pas de vérifier comment les données ont été collectées. Le cas Solocal illustre un piège courant et les solutions concrètes pour s'en protéger.

Signature papier : l'hésitation avant l'encre.
Par Sébastien Sturmel25 septembre 20269 min de lecture

900 000 euros. C'est le montant de l'amende infligée par la CNIL à Solocal Marketing Services (SOMS) en mai 2025 pour avoir utilisé des données personnelles collectées sans consentement valable. La filiale de Solocal, spécialisée dans la prospection commerciale par SMS et email, achetait ses fichiers de contacts auprès de courtiers en données. Problème : les formulaires utilisés par ces courtiers pour recueillir le consentement des personnes étaient trompeurs. Cases pré-cochées, informations noyées dans des conditions générales illisibles, absence de choix réel.

Le réflexe classique d'une entreprise qui achète des données est de se dire : "J'ai un contrat avec mon fournisseur, c'est sa responsabilité." La CNIL a dit non. Le responsable de traitement reste comptable de la licéité des données qu'il exploite, même quand il les achète à un tiers. Ce principe a des conséquences directes pour toute PME qui fait de la prospection commerciale avec des bases achetées ou louées.

Femme perplexe face à un cadeau mystère explosif


Ce que la CNIL a reproché à Solocal Marketing Services

L'affaire démarre en 2020. La CNIL reçoit plusieurs plaintes de personnes qui se disent harcelées par des SMS et des emails publicitaires de SOMS, sans avoir jamais donné leur accord. L'enquête révèle que SOMS exploitait des bases de données acquises auprès de courtiers partenaires. Ces courtiers collectaient les données via des jeux-concours en ligne et des formulaires web.

En analysant les formulaires de collecte, la CNIL constate que le consentement des personnes n'était ni libre, ni spécifique, ni éclairé. Concrètement :

  • Les cases de consentement à la prospection étaient pré-cochées, ce qui viole frontalement le RGPD.
  • Le consentement à recevoir des sollicitations commerciales était mélangé avec l'acceptation des conditions du jeu-concours, sans distinction claire.
  • Les noms des entreprises partenaires susceptibles de contacter la personne n'étaient pas identifiables facilement.

Résultat : le consentement n'existait pas au sens juridique. Et toutes les campagnes de prospection basées sur ces données étaient donc illicites au regard de l'article L.34-5 du Code des postes et des communications électroniques, qui exige un consentement préalable pour la prospection électronique.

Lecture formulaire géant à la loupe


Pourquoi "j'ai acheté les données légalement" ne protège pas

C'est le point central de cette décision. SOMS arguait avoir contractualisé avec ses fournisseurs de données, leur imposant des clauses de conformité RGPD. L'entreprise faisait valoir qu'elle n'avait pas la maîtrise des formulaires de collecte.

La CNIL a écarté cet argument. La raison est simple : le RGPD fait peser la responsabilité sur le responsable de traitement, c'est-à-dire celui qui décide de la finalité et des moyens du traitement. SOMS décidait d'envoyer les SMS et les emails. C'est donc SOMS qui devait s'assurer que les données utilisées reposaient sur un consentement valide.

Un contrat avec un fournisseur ne transfert pas cette responsabilité. Il la complète, il ne la remplace pas. La CNIL a été claire : l'entreprise qui exploite les données doit mettre en place des mécanismes de vérification concrets pour contrôler la qualité du consentement en amont.

Pour une PME qui achète des fichiers de prospection, la leçon est directe. Demander à voir les formulaires de collecte, vérifier la présence d'un consentement distinct et non ambigu, et documenter cette vérification. Sans cela, en cas de contrôle, c'est votre responsabilité qui est engagée, pas celle de votre fournisseur de données. Pour ceux qui veulent approfondir les obligations réglementaires qui pèsent sur les entreprises en matière de données, j'avais détaillé les évolutions récentes dans un article sur la directive CNIL de juin 2026 et ses impacts concrets pour les PME.

Parapluie inutile sous la pluie battante


Comment Solocal a corrigé le tir : contrôles automatisés et manuels

L'histoire ne s'arrête pas à l'amende. En complément de la sanction financière, la CNIL avait prononcé une injonction de mise en conformité. SOMS devait prouver qu'elle avait mis en place un dispositif efficace de vérification du consentement. En 2026, la CNIL a clôturé cette injonction après avoir validé les mesures prises.

Voici ce que SOMS a concrètement déployé :

  • Un contrôle automatisé des formulaires de collecte utilisés par les courtiers partenaires, vérifiant la présence de cases de consentement non pré-cochées et la clarté de l'information fournie.
  • Un audit manuel régulier des parcours de collecte, avec des captures d'écran horodatées et une grille de conformité.
  • Un processus de suspension immédiate des partenaires dont les formulaires ne respectent pas les critères définis.
  • La conservation de preuves de consentement (preuve technique du clic, horodatage, version du formulaire) pour chaque enregistrement de la base.

Ce dispositif combine donc automatisation et intervention humaine. L'automatisation permet de vérifier à grande échelle et en continu, tandis que l'audit manuel couvre les cas limites que la machine ne détecte pas. C'est un principe qui prend tout son sens dans les projets d'Automatisation & IA, où chaque processus est conçu pour réduire le risque d'erreur humaine tout en gardant une supervision qualifiée.

Inspection conjointe: femme et robot trient bocaux


Ce que cela signifie pour une PME qui fait de la prospection

Vous n'êtes pas Solocal. Votre volume de prospection est probablement sans commune mesure avec le leur. Mais le principe juridique est identique, quelle que soit la taille de l'entreprise. Si vous achetez un fichier de contacts pour envoyer une campagne email ou SMS, vous êtes tenu par les mêmes obligations.

Concrètement, voici les points à vérifier avant d'exploiter une base de données achetée :

  • Le formulaire de collecte : demandez à le voir. La case de consentement doit être séparée des autres engagements. Pas de case pré-cochée. Pas de consentement groupé qui mélange acceptation des CGU et accord pour la prospection.
  • L'identité des partenaires : le formulaire doit permettre à la personne de savoir qui va la contacter. Si votre entreprise n'est pas identifiable au moment de la collecte, le consentement ne vous couvre pas.
  • La preuve de consentement : votre fournisseur doit être en mesure de fournir, pour chaque contact, la preuve technique du consentement (horodatage, version du formulaire, adresse IP ou identifiant technique).
  • La fraîcheur du consentement : un consentement recueilli il y a trois ans sur un formulaire qui a depuis été modifié ne vaut plus grand-chose.

Ignorer ces vérifications revient à rouler sans assurance. Tant qu'il n'y a pas d'accident, personne ne s'en aperçoit. Mais le jour où une plainte arrive à la CNIL, l'absence de diligence se paie cher.

Homme et listes interminables


Les limites de cette approche : quand la vérification ne suffit pas

Il serait malhonnête de présenter le modèle Solocal post-sanction comme une solution parfaite. Plusieurs limites méritent d'être posées.

D'abord, la vérification a un coût. Pour une PME avec un budget marketing limité, auditer chaque partenaire et chaque formulaire représente un investissement en temps et en compétences qui n'est pas négligeable. Certains prestataires proposent des garanties contractuelles, mais sans audit réel, ces garanties restent du papier.

Ensuite, le contrôle automatisé a ses angles morts. Un formulaire peut être techniquement conforme (case non pré-cochée, information présente) tout en restant visuellement trompeur par son design. La CNIL analyse l'expérience réelle de l'utilisateur, pas seulement le code HTML du formulaire. Un bouton de consentement vert vif à côté d'un bouton de refus grisé et discret peut poser problème, même si techniquement les deux options existent.

Enfin, la prospection basée sur des données achetées est un modèle que la CNIL surveille de plus en plus. La tendance réglementaire va clairement vers un renforcement des exigences. Pour les PME, une alternative plus sûre reste de construire sa propre base de contacts via des formulaires maîtrisés, où le consentement est collecté directement et de manière transparente.

Château de sable face à la marée montante


Les chiffres derrière la décision : ce que dit la sanction

Quelques éléments factuels permettent de mesurer l'ampleur du dossier. La CNIL a constaté que SOMS réalisait des campagnes de prospection par voie électronique à grande échelle, touchant plusieurs millions de personnes. L'amende de 900 000 euros a été calibrée en tenant compte du chiffre d'affaires de l'entreprise, de la gravité des manquements et de leur durée.

La formation restreinte de la CNIL a également relevé que les manquements portaient sur des principes fondamentaux du RGPD : la licéité du traitement et les conditions de validité du consentement définies à l'article 7 du règlement. Ce ne sont pas des détails techniques ou des points d'interprétation. Ce sont les bases.

Il faut noter que Solocal n'a pas été sanctionné pour une faille de sécurité ou une fuite de données. L'entreprise a été sanctionnée pour avoir exploité des données dont la base légale était inexistante. La distinction est importante : même avec une infrastructure technique irréprochable, l'absence de consentement valide rend tout le traitement illicite.

Pour les PME, la proportionnalité des amendes CNIL est un facteur souvent sous-estimé. 900 000 euros pour une filiale d'un grand groupe, c'est significatif mais absorbable. Pour une PME avec un chiffre d'affaires de quelques millions d'euros, une sanction proportionnelle peut mettre en péril l'activité.

L'homme, les dossiers et la balance inégale


Ce qu'il faut retenir

Le cas Solocal rappelle un principe que beaucoup de dirigeants sous-estiment : la conformité RGPD ne se sous-traite pas par contrat. Acheter des données à un fournisseur "conforme" ne vous protège pas si le consentement à la source est vicié. La CNIL attend des vérifications concrètes, documentées, et pas seulement des clauses contractuelles.

La bonne nouvelle, c'est que les mesures correctives validées par la CNIL dans ce dossier sont reproductibles. Vérifier les formulaires, exiger des preuves de consentement, auditer régulièrement ses sources de données : ce sont des pratiques accessibles, même pour une structure de taille modeste.

Si vous utilisez des fichiers de prospection achetés, posez-vous une question simple : êtes-vous capable, aujourd'hui, de prouver que chaque personne dans votre base a donné un consentement libre, spécifique et éclairé pour recevoir vos messages ?

Femme réfléchie miroir au bureau


Sources : CNIL - Sanction de 900 000 euros à l'encontre de la société Solocal Marketing Services Légifrance - Délibération de la formation restreinte n° SAN-2025-006 L'Usine Digitale - Prospection commerciale : la CNIL inflige une amende de 900 000 euros à une filiale de Solocal HAAS Avocats - Démarchage abusif : 900 000 euros d'amende, la CNIL sanctionne SOMS

Découvrez les derniers articles du Blog

Veille, astuces et réflexions sur le web, la tech et la cybersécurité.

Plongez dans mes dernières publications, couvrant les actualités et tendances tech, le développement web et mobile, l'automatisation et l'IA, mais aussi des anecdotes et des conseils en cybersécurité. Il y en a pour tous les goûts pour rester à la pointe de l'innovation et optimiser ta présence en ligne

Sébastien version 3D sur une plateforme qui prend des notes

Un projet web en tête ? Discutons-en.

Premier échange constructif, sans engagement.

Un projet web, c'est un investissement stratégique. Pour qu'il serve vraiment vos objectifs, il faut sortir des solutions génériques.

Ma méthode place la phase de découverte au cœur du processus. Avant toute technique, je prends le temps de comprendre votre métier, vos contraintes, vos ambitions. Cet échange nous permet de cadrer un cahier des charges précis et de valider les orientations les plus pertinentes.

L'objectif : concevoir une solution sur-mesure, performante et utile qui parle avec justesse à vos clients.